代码之家  ›  专栏  ›  技术社区  ›  Alessandro

使用libreswan在AWS上的多iple VPN ipsec隧道之间配置路由

  •  -1
  • Alessandro  · 技术社区  · 8 年前

    我部署了一个RHEL7.5vm,在AWS上运行libreswan 3.23-5。我已经成功地设置了几个从我的虚拟机到其他6个组织的IPSec隧道。我们希望实现的是一个中心分支设置,每个组织只需要一个到AWS(我的VPN虚拟机)的VPN隧道,并且应该能够通过中心的IPSec隧道与其他6个组织通信(AMQP)。我已经成功地让他们ping我的子网,但我希望他们能够ping其他组织的子网。这是我在conf文件中为每个连接设置的,还是通过路由表设置的?目前,ipsec.d目录下的配置文件在leftsunets行中只包含我的子网,而不包含其他组织。

    conn hub-to-spoke1
        type=tunnel
        authby=secret
        left=%defaultroute
        leftid=hub.public.ip.address
        leftnexthop=%defaultroute
        leftsubnets=hub.subnets.cidr.blocks
        right=spoke1.public.ip.address
        rightsubnet=spoke1.subnet.cidr.block
        pfs=yes
        auto=add
        ikelifetime=24h
        keylife=8h
        ike=aes256-sha1;modp1536
        phase2=esp
        phase2alg=aes256-sha1;modp1024
    

    我们使用的是预共享密钥。我必须做哪些配置才能将连接转发到其他组织?每个组织必须做什么才能允许其他6个组织通过一个隧道进行连接?我非常感谢任何帮助,因为这是我第一次进入网络。

    1 回复  |  直到 8 年前
        1
  •  0
  •   Alessandro    8 年前

    我成功地将Speak的私有子网添加到中心的左侧子网中,从而连接了合作伙伴,并且每个合作伙伴都应该将其他私有合作伙伴的子网作为右侧子网。您还必须将合作伙伴的子网添加到AWS控制台中的路由表中。以下是集线器的配置文件示例:

    conn hub-to-spoke
        type=tunnel
        authby=secret
        left=%defaultroute
        leftid=hub.public.ip.address
        leftnexthop=%defaultroute
        leftsubnets="all hub subnets and all other spokes subnets"
        right=spoke.public.ip.address
        rightsubnets="all spoke subnets"
        pfs=yes
        auto=add
        ikelifetime=24h
        keylife=8h
        ike=aes256-sha1;modp1536
        phase2=esp
        phase2alg=aes256-sha1;modp1024
    

    这里的轮辐是一个配置示例

    conn spoke-to-hub
        type=tunnel
        authby=secret
        left=%defaultroute
        leftid=spoke.public.ip.address
        leftnexthop=%defaultroute
        leftsubnets="spoke's subnets"
        right=hub.public.ip.address
        rightsubnet="list of hub's subnets and other spokes subnets"
        pfs=yes
        auto=add
        ikelifetime=24h
        keylife=8h
        ike=aes256-sha1;modp1536
        phase2=esp
        phase2alg=aes256-sha1;modp1024
    

    您必须确保没有私有子网重叠。